CourionAI
DE
Newsletter
← Alle News
security 2 Min. Lesezeit

GitLost: Forschende brachten GitHubs KI-Agenten dazu, privaten Code preiszugeben

Ein manipuliertes GitHub-Issue genügte, um GitHubs neuen KI-Workflow-Agenten zur Herausgabe von Daten aus privaten Repositories zu bringen, eine klassische Prompt Injection, die inzwischen behoben ist.

Risografie-Illustration eines Roboters, der eine angeheftete Notiz liest, während verborgene Marionettenfäden seinen Arm lenken und ihn einen verschlossenen Ordner durch einen Zaun reichen lassen

Sicherheitsforschende bei Noma Labs haben eine kritische Schwachstelle in GitHubs neuen Agentic Workflows entdeckt. Sie erlaubte es einem Angreifer, unbemerkt Daten aus privaten Code-Repositories abzuziehen, allein durch ein speziell präpariertes Issue in einem öffentlichen Repository derselben Organisation. Die Forschenden nannten die Lücke GitLost, meldeten sie verantwortungsvoll an GitHub und veröffentlichten die Details mit GitHubs Wissen.

Zunächst eine kurze Einordnung. GitHub Agentic Workflows verbinden GitHub Actions, GitHubs Automatisierungssystem, das bei bestimmten Ereignissen in einem Repository Aufgaben ausführt, mit einem KI-Agenten auf Basis von Claude oder GitHub Copilot. Teams beschreiben ihre Wünsche in einfachem Markdown, und der Agent liest Issues, ruft Werkzeuge auf und reagiert selbstständig. Ein „Issue“ ist lediglich ein öffentlicher Diskussionsthread, in dem jeder Fehler melden oder Wünsche äußern kann. Genau bei diesem „jeder“ beginnt das Problem.

Bei dem Angriff handelt es sich um das, was Sicherheitsfachleute eine indirekte Prompt Injection nennen: Schädliche Anweisungen werden in Inhalten versteckt, die ein KI-Agent später liest. Der Agent kann nicht zuverlässig zwischen „Anweisungen meines Betreibers“ und „Text, den ich zufällig in einem Issue gelesen habe“ unterscheiden, und folgt deshalb womöglich den Befehlen des Angreifers. In diesem Fall konnte das Issue eines nicht angemeldeten Fremden einen Agenten steuern, der Zugriff auf die privaten Repositories der Organisation hatte. Der Agent leitete die Daten daraufhin unbemerkt nach außen. Kein Passwort wurde geknackt, kein Server angegriffen. Der Agent war schlicht zu vertrauensselig.

Dahinter steckt mehr als ein einzelner Fehler. Die Forschenden von Noma ziehen einen treffenden Vergleich: Prompt Injection entwickelt sich für KI-Agenten zu dem, was SQL Injection für Webanwendungen war, kein einmaliges Versehen, sondern eine systematische Schwäche einer ganzen Kategorie, die systematische Schutzmaßnahmen erfordert. Solange Agenten von Natur aus Anweisungen folgen und Inhalte lesen, die Fremde verfassen können, wird diese Angriffsklasse immer wieder auftauchen. Die Empfehlungen von Noma an Entwickler sind zitierenswert: Behandle nutzergesteuerte Inhalte nie als vertrauenswürdige Anweisungen, gib Agenten nur die unbedingt nötigen Berechtigungen und beschränke, was sie öffentlich posten können.

Was das für dich bedeutet: Wenn du lediglich KI-Chatbots verwendest, bist du nicht betroffen, hier geht es um KI-Agenten, die mit echten Systemen und echten Berechtigungen verbunden sind. Falls du oder dein Team irgendwo agentische Workflows einsetzt, ob bei GitHub oder anderswo, lässt sich die Lektion übertragen: Ein Agent ist nur so sicher wie der am wenigsten vertrauenswürdige Text, den er liest. Prüfe, worauf deine Agenten zugreifen können, und gehe davon aus, dass alles, was ein Fremder schreiben kann, Issues, E-Mails, Formularfelder, ein Angriff sein könnte. Die konkrete GitLost-Lücke wurde geschlossen, doch das zugrunde liegende Muster besteht weiter.

Quellen

Quellen: https://noma.security/blog/gitlost-how-we-tricked-githubs-ai-agent-into-leaking-private-repos/

Nächster Artikel

OpenAIs GPT-5.6-Modelle starten diesen Donnerstag öffentlich

Nach wochenlang beschränktem Zugang werden OpenAIs GPT-5.6 Sol, Terra und Luna am Donnerstag öffentlich verfügbar, mit besseren Benchmark-Ergebnissen als Claude Mythos 5 und deutlich niedrigeren Preisen.

Risografie-Illustration einer strahlenden Sonne, eines kleinen Planeten und einer Mondsichel, die gemeinsam über einem geöffneten Starttor aufgehen